框架共享概念和术语
如果您了解了以下关键概念,则可以从 AWS Audit Manager 自定义框架共享功能中获得更多收益。
关键点
- 发件人
-
这是共享请求的创建者,也是自定义框架所在的AWS 账户。发送方可以与任何AWS 账户共享自定义框架。或者,他们将自定义框架复制到自己账户下支持的AWS 区域。
- 收件人
-
这是共享框架使用者。接收者可以接受或拒绝发送方的共享请求。
注意
接收者可能是委托管理员账户。但是,您不能与 AWS Organizations 管理账户共享自定义框架。
- 框架资格
-
您只能共享自定义框架。默认情况下,所有标准框架都置于AWS 账户,以及支持AWS Audit Manager的AWS 区域。另外,您共享的自定义框架不得包含敏感数据。这包括在框架本身、其控件集以及自定义框架中的任何自定义控件所包含的数据。
重要
AWS Audit Manager提供的某些标准框架包含受许可协议约束的、受版权保护的材料。自定义框架可能包含源自此类框架的内容。如果标准框架被指定为不符合 AWS 的共享条件,则不得共享源自标准框架的自定义框架,除非您已获得标准框架所有者的许可。
要了解符合共享条件的标准框架,请参阅下表。
- 共享请求
-
若要共享自定义框架,请创建共享请求。共享请求指定接收者,并通知他们可用的自定义框架。接收者有 120 天的时间回复共享请求,即接受或拒绝。如果在 120 天内未采取任何行动,则共享请求将过期,接收者将无法将自定义框架添加到其框架库中。发送方和接收者可通过框架库的共享请求页面查看共享请求并对其采取行动。
- 共享请求状态
-
共享请求可具有以下任一状态。
Status 描述 处于活动状态
这表示共享请求已成功发送给接收者,并且正在等待其响应。 即将到期
这表示共享请求将在未来 30 天内到期。 已共享
这表示接收者接受了共享请求。 非活跃
这表示接收者采取行动之前,共享请求已被撤销、拒绝或过期。 复制
这表示已接受的共享请求正在复制到接收者的框架库。 已失败
这表示共享请求未成功发送给接收者。 - 共享请求通知
-
当接收者收到共享请求时,Audit Manager 会通知他们。当共享请求在接下来的 30 天内到期时,接收者和发送方都会收到通知。
-
对于接收者,在收到的处于 激活 或即将到期 状态的请求旁边会出现一个蓝色的通知点。接收者可以通过接受或拒绝共享请求,以解决通知。
-
对于发送方,已发送的请求处于即将到期状态时,旁边会出现一个蓝色的通知点。接收者接受或拒绝请求时,通知解决。否则,其将在请求到期时解决。此外,发送方可通过撤消共享请求,以不再收到通知。
-
- 发送方所有权
-
发送方保留对其共享的自定义框架的完全访问权限。他们可以通过在请求到期前 撤销共享请求,随时取消活跃的共享请求。但是,在接收者接受共享请求后,发送方将无法再撤消接收者对该自定义框架的访问权限。原因是当接收者接受请求时,Audit Manager 会在接收者的框架库中创建自定义框架的独立副本。
除了复制发送方的自定义框架外,Audit Manager 还会复制该框架中包含的自定义控件集和自定义控件。但是,Audit Manager 不会复制附加至自定义框架的任何标签。
- 接收者所有权
-
接收者对他们接受的自定义框架拥有完全访问权限。当接收者接受请求时,Audit Manager 会将自定义框架复制到其框架库中的自定义框架选项卡。然后,接收者可以像管理任何其它自定义框架一样管理共享的自定义框架。接收者可以共享他们从其他发送方那里收到的自定义框架。接收者无法阻止发送方发送共享请求。
- 共享框架到期
-
当发送方创建共享请求时,Audit Manager 会将该请求有效期设置为 120 天。在请求到期之前,接收者可以接受并获得对共享框架的访问权限。如果接收者在这段时间内不接受,则共享请求将过期。此后,过期共享请求的记录将保留在其历史记录中。出于审计目的,过期共享框架的快照会存档至 S3 存储桶中,TTL 为期一年。
在共享请求到期之前,发送方可以随时选择撤销共享请求。
- 共享框架数据存储和备份
-
创建共享请求时,Audit Manager 会在美国东部(弗吉尼亚州北部)AWS 区域存储您的自定义框架的快照。Audit Manager 还会在美国西部(俄勒冈州)AWS 区域存储同一快照的备份。
发生以下事件之一时,Audit Manager 会删除快照与备份快照:
-
发送方撤销共享请求。
-
接收者拒绝共享请求。
-
接收者遇到错误且未成功接受共享请求。
-
共享请求将在接收者回复请求之前过期。
当发送方重新发送共享请求时,快照将替换为与最新版本自定义框架对应的更新版本。
当接收者接受共享请求后,快照将复制到共享请求中指定的AWS 区域下方的AWS 账户。
-
- 共享框架版本控制
-
当您共享自定义框架时,Audit Manager 会在指定 AWS 账户 和区域中创建该框架的独立副本。这意味着您应该记住以下几点:
-
接收者接受的共享框架是共享请求创建时的框架快照。如果您在发送共享请求后更新原始自定义框架,则该请求无法自动更新。若要共享最新版本的更新框架,您可以重新发送共享请求。此新快照的到期日期为重新共享之日起 120 天。
当您与其他AWS 账户共享自定义框架然后将其从框架库中删除时,共享自定义框架将保留在接收者框架库中。
当您在自己的账户下与其他 AWS 区域 共享自定义框架,然后在第一个 AWS 区域 中删除该自定义框架时,该自定义框架将保留在第二个区域中。
-
当您在接受共享自定义框架后将其删除时,自定义框架中复制的所有自定义控件都将保留在您的控件库中。
-